鏈捕手消息,以太坊DeFi項目xToken遭受攻擊,損失近2500萬美元,慢霧安全團隊介入分析,得出造成本次攻擊的原因如下:
本次被黑的兩個模塊分別是xToken中的xBNTa合約和xSNXa合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa合約攻擊分析1.xBNTa合約存在一個mint函數,允許用戶使用ETH兌換BNT,使用的是BancorNetowrk進行兌換,并根據BancorNetwork返回的兌換數量進行鑄幣。2.在mint函數中存在一個path變量,用于在BancorNetwork中進行ETH到BNT的兌換,但是path這個值是用戶傳入并可以操控的3.攻擊者傳入一個偽造的path,使xBNTa合約使用攻擊者傳入的path來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用ETH/BNT交易對進行兌換的限制,進而達到任意鑄幣的目的。
慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]
二)xSNXa合約攻擊分析1.xSNXa合約存在一個mint函數,允許用戶使用ETH兌換xSNX,使用的是KyberNetwork的聚合器進行兌換。2.攻擊者可以通過閃電貸Uniswap中ETH/SNX交易對的價格進行操控,擾亂SNX/ETH交易對的報價,進而擾亂KyberNetwork的報價。從而影響xSNXa合約的價格獲取3.攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。
此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]
總結:本次xToken項目被攻擊充分展現了DeFi世界的復雜性,其中針對xSNXa的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議DeFi項目開發團隊在進行DeFi項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用Uniswap和ChainLink的預言機進行價格獲取,并經過專業的安全團隊進行審計,保護財產安全。
聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]
參考鏈接:官方分析:https://medium.com/xtoken/initial-report-on-xbnta-xsnxa-exploit-d6e784387f8e
Tags:SNXBNTNETETWsnx幣歷史最高價BNTX價格Robonomics NetworkSoke Network
本文發布于星球日報,作者:秦曉峰。近期,加密市場迎來大回調。比特幣接連跌破四萬、三萬美元關口,其他加密貨幣價格基本腰斬,「幣圈崩盤」登上微博熱搜.
1900/1/1 0:00:00鏈捕手消息,Geometric能源公司(GEC)今天在推特宣布DOGE-1登月計劃將搭載SpaceX的獵鷹9號火箭發射,這是歷史上第一個完全由狗狗幣支付的商用月球有效載荷.
1900/1/1 0:00:00據鏈捕手不完全統計,5月10日到5月16日期間,區塊鏈行業共發生29起公開投融資事件,方向主要集中在DeFi,NFT板塊.
1900/1/1 0:00:00鏈捕手消息,今日,SolvICMarket團隊在官方Twitter上宣布其核心智能合約已全面由慢霧科技進行代碼審計,根據審計結果代碼優化工作已經完成,并正式部署至以太坊主網.
1900/1/1 0:00:00鏈捕手消息,據官方博客,Web3.0數字身份DeFi應用錢包Nabox今日對外宣布獲得了多家機構投資,其中包含OKExBlockdreamVentures,LDCapital.
1900/1/1 0:00:00鏈捕手消息,據慢霧區分析,幣安智能鏈DeFi項目AutoSharkFinance被黑,導致代幣價格閃崩.
1900/1/1 0:00:00